BTA · Wissen für die Versorgung

Datenschutz in der digitalen Gesundheitsversorgung

Patientendaten schützen.
Digitale Versorgung verantwortungsvoll gestalten.

Ein Befund wird digital weitergegeben. Eine Patientin nimmt von zu Hause an einer Videosprechstunde teil. Eine App übermittelt Messwerte. Welche Informationen werden benötigt – und wer darf sie sehen?

Grundlagen

Was bei Gesundheitsdaten besonders zählt

Diagnosen, Laborwerte, Medikationspläne und Röntgenbilder geben persönliche Informationen preis. Auch Beschwerden und Messwerte aus Gesundheits-Apps können Gesundheitsdaten sein. Für ihre Verarbeitung gelten besondere Schutzanforderungen.

KI Symbolbild: Eine Praxismitarbeiterin erläutert einem Patienten den Umgang mit seinen Informationen.

Datenschutz

Was darf mit den Daten geschehen?

Er regelt, unter welchen Voraussetzungen personenbezogene Informationen erhoben, verwendet, weitergegeben und gelöscht werden dürfen.

KI Symbolbild: Vertrauliches Gespräch zwischen Ärztin und Patientin in einem geschlossenen Behandlungsraum.

Schweigepflicht

Was muss vertraulich bleiben?

Sie schützt Geheimnisse, die im beruflichen Zusammenhang bekannt werden. Dieser Schutz ist auch bei der Einbindung externer Dienstleister zu beachten.

KI Symbolbild: IT Fachkräfte warten Server und technische Systeme.

Informationssicherheit

Wie schützen wir Daten und Systeme?

Geeignete Maßnahmen schützen vor unbefugtem Zugriff, unerwünschten Veränderungen und Ausfällen – beispielsweise Berechtigungen, Updates und Datensicherungen.

Vier Fragen für den Alltag

Zweck
Wofür brauchen wir die Information?
Umfang
Genügen weniger Daten?
Zugriff
Wer benötigt sie für seine Aufgabe?
Transparenz
Ist die Verarbeitung verständlich erklärt?

Einwilligung gezielt prüfen. Eine Einwilligung ist nicht automatisch für jede Verarbeitung erforderlich. Die Rechtsgrundlage muss zum jeweiligen Zweck und Versorgungskontext passen.

Aus dem Versorgungsalltag

Sechs Situationen. Konkrete Orientierung.

Von der Videosprechstunde bis zur KI: Entscheidend sind die Datenflüsse und Abläufe Ihrer konkreten Anwendung.

Videosprechstunden & Fallbesprechungen

Eine Ärztin bespricht den Verlauf per Video. Bei einer Fallbesprechung kommen weitere Fachpersonen hinzu.

Die Datenschutzfrage

Wer nimmt teil, und welche Informationen dürfen die Beteiligten erhalten?

Darauf kommt es an

Klären Sie Identität und Teilnahmeberechtigung. Nutzen Sie geschützte Räume und geben Sie nur benötigte Dokumente oder Bildschirmbereiche frei. Bei vertragsärztlichen Videosprechstunden sind ein entsprechend zertifizierter Videodienst und die vorgesehene Einwilligung erforderlich. Für Fallbesprechungen ist die Berechtigung zur Weitergabe gesondert zu klären.

Befunde & Arztbriefe

Nach einer Untersuchung erhält die weiterbehandelnde Praxis einen Befund.

Die Datenschutzfrage

Sind Empfänger, Übermittlungsbefugnis und Versandweg richtig gewählt?

Darauf kommt es an

Prüfen Sie Adresse, Patientenzuordnung und Anlagen vor dem Versand. Nutzen Sie einen für sensible Informationen geeigneten Übertragungsweg. KIM – Kommunikation im Medizinwesen – bietet teilnehmenden Einrichtungen einen geschützten Nachrichtendienst in der Telematikinfrastruktur. Die Empfängerprüfung bleibt notwendig.

Elektronische Patientenakte

Informationen aus unterschiedlichen Behandlungen werden über die elektronische Patientenakte, kurz ePA, verfügbar.

Die Datenschutzfrage

Welche Zugriffe sind zulässig, und welche Einstellungen oder Widersprüche der versicherten Person gelten?

Darauf kommt es an

Beachten Sie die geltenden Zugriffs- und Befüllungsregeln, die Rechte der Versicherten und besondere Vorgaben für bestimmte sensible Informationen. Die ePA ersetzt nicht die eigene Behandlungsdokumentation.

Gesundheits-Apps & Telemonitoring

Eine Person dokumentiert Beschwerden oder übermittelt Messwerte an ihr Behandlungsteam.

Die Datenschutzfrage

Wer erhält die Daten – und werden sie zusätzlich für Analyse, Werbung oder andere Zwecke genutzt?

Darauf kommt es an

Prüfen Sie Datenflüsse, App-Berechtigungen, Empfänger und Speicherfristen. Unterscheiden Sie notwendige Versorgungsfunktionen von zusätzlichen Angeboten. Erklären Sie auch, wann Werte ausgewertet werden und wie dringende Anliegen gemeldet werden sollen. Eine Übertragung allein bedeutet keine laufende Überwachung.

Cloud in Praxis & Klinik

Eine Einrichtung nutzt Software, deren Daten auf extern betriebenen Systemen verarbeitet werden.

Die Datenschutzfrage

Wo findet die Verarbeitung statt, wer kann zugreifen und welche Nachweise liegen vor?

Darauf kommt es an

Prüfen Sie Anbieter, Unterauftragnehmer, Verarbeitungsorte, Fernzugriffe und Verträge. Regeln Sie Export, Vertragsende und Löschung. Im Geltungsbereich von § 393 SGB V gelten zusätzliche Anforderungen, unter anderem an Verarbeitungsorte, Niederlassung und Sicherheitsnachweise. Auch Maßnahmen auf Kundenseite sind relevant.

Künstliche Intelligenz

Ein KI-System soll einen Arztbrief zusammenfassen oder Patienteninformationen verständlicher formulieren.

Die Datenschutzfrage

Darf das System die Informationen verarbeiten, speichern oder für weitere Zwecke verwenden?

Darauf kommt es an

Nutzen Sie für personenbezogene Patientendaten nur Anwendungen, deren konkreter Einsatz geprüft und intern freigegeben wurde. Klären Sie Anbieterzugriffe, Speicherung, Trainingsnutzung und Löschung. Erproben Sie Funktionen zunächst mit erfundenen Beispieldaten. Nur Namen zu entfernen reicht nicht zuverlässig zur Anonymisierung.

Vor der Einführung

Sieben Prüfpunkte für Ihr Team

Bearbeiten Sie diese Punkte gemeinsam mit den zuständigen Personen für Versorgung, IT und Datenschutz.

  1. Zweck und Zuständigkeiten festlegen

    Beschreiben Sie den Einsatz. Legen Sie fest, wer die Anwendung verantwortet und wer Fragen oder Vorfälle bearbeitet.

  2. Daten und Rechtsgrundlagen klären

    Erfassen Sie benötigte Informationen, Empfänger und Zwecke. Prüfen Sie die Rechtsgrundlagen und gegebenenfalls Einwilligungen.

  3. Anbieter und Verträge prüfen

    Klären Sie datenschutzrechtliche Rollen, erforderliche Vereinbarungen, Unterauftragnehmer und relevante Sicherheitsnachweise.

  4. Zugriffe und Übertragung absichern

    Vergeben Sie persönliche Zugänge und bedarfsgerechte Berechtigungen. Prüfen Sie den Schutz von Geräten, Anmeldung und Datentransfer.

  5. Team und Patienten informieren

    Vermitteln Sie verständliche Abläufe. Mitarbeitende müssen die Nutzungsregeln und den Umgang mit Anfragen betroffener Personen kennen.

  6. Aufbewahrung und Löschung regeln

    Unterscheiden Sie aufbewahrungspflichtige Dokumentation von vorübergehenden Daten. Berücksichtigen Sie Exporte, Sicherungskopien und Vertragsende.

  7. Risiken und Vorfälle vorbereiten

    Dokumentieren Sie die Verarbeitung. Prüfen Sie, ob eine Datenschutz-Folgenabschätzung erforderlich ist, und legen Sie Meldewege für Datenpannen fest.

Eine Datenschutz-Folgenabschätzung bewertet die Risiken für betroffene Personen strukturiert. Sie ist erforderlich, wenn eine Verarbeitung voraussichtlich ein hohes Risiko für deren Rechte und Freiheiten mit sich bringt.

Kurz erklärt

Antworten auf häufige Fragen

Brauchen wir für jede Verarbeitung eine Einwilligung?

Nein. Für notwendige Verarbeitungen im Rahmen der Behandlung kommen andere Rechtsgrundlagen in Betracht. Zusätzliche Zwecke oder bestimmte Anwendungen können eine Einwilligung erfordern. Informationspflichten bestehen unabhängig davon.

Was bedeutet Auftragsverarbeitung?

Ein Dienstleister verarbeitet personenbezogene Daten im Auftrag und nach Weisung Ihrer Einrichtung, beispielsweise bei bestimmten Hosting- oder IT-Leistungen. Dann ist eine Vereinbarung zur Auftragsverarbeitung erforderlich. Nicht jede Zusammenarbeit mit einem anderen Unternehmen fällt darunter.

Reicht ein Rechenzentrum in Deutschland aus?

Nein. Zusätzlich sind tatsächliche Datenflüsse, Zugriffsrechte, Unterauftragnehmer und Verträge zu prüfen. Je nach Anwendung gelten besondere Anforderungen des Gesundheitswesens. Auch Supportzugriffe aus anderen Ländern können relevant sein.

Dürfen wir Patientendaten in eine KI-Anwendung eingeben?

Nur wenn die konkrete Verarbeitung rechtlich zulässig und organisatorisch sowie technisch abgesichert ist. Die freie Verfügbarkeit eines KI-Angebots ist keine Freigabe für Patientendaten. Prüfen Sie den Einsatz vorab und halten Sie die internen Nutzungsregeln ein.

Sind pseudonymisierte Daten anonym?

Nein. Bei einer Pseudonymisierung werden Identifikationsmerkmale beispielsweise durch eine Kennnummer ersetzt. Ist eine Zuordnung mithilfe zusätzlicher Informationen möglich, bleiben die Daten personenbezogen.

Was tun, wenn ein Befund falsch versendet wurde?

Melden Sie den Vorfall sofort intern, begrenzen Sie mögliche Folgen und dokumentieren Sie den Ablauf. Die verantwortliche Stelle bewertet das Risiko. Eine Meldung an die zuständige Aufsichtsbehörde ist grundsätzlich unverzüglich und möglichst innerhalb von 72 Stunden nach Bekanntwerden erforderlich, sofern voraussichtlich ein Risiko für die Rechte und Freiheiten Betroffener besteht. Bei voraussichtlich hohem Risiko sind grundsätzlich auch die betroffenen Personen unverzüglich zu informieren.

Müssen Daten auf Wunsch sofort gelöscht werden?

Nicht immer. Gesetzliche Aufbewahrungspflichten können einer sofortigen Löschung entgegenstehen. Prüfen Sie das Anliegen anhand der betroffenen Daten und beantworten Sie es nachvollziehbar.

Beweist ein Zertifikat, dass jede Nutzung zulässig ist?

Nein. Ein Nachweis bezieht sich auf einen bestimmten Prüfgegenstand und Geltungsbereich. Auch die Einrichtung muss den konkreten Einsatz, ihre Einstellungen und ihre organisatorischen Abläufe prüfen.

Wissen vertiefen

Verlässliche Informationen. Direkt zur Quelle.

Ausgewählte offizielle Informationsangebote für Ihre nächsten Schritte.

Quellenprüfung und Redaktionsstand: 2. Oktober 2026. Maßgeblich sind die jeweils geltenden Vorgaben und der konkrete Anwendungskontext.

Bayerische TelemedAllianz

Digitale Versorgung gemeinsam gestalten.

Die BTA verbindet Medizin, Informatik und Telemedizin – in digitalen Versorgungsprojekten, Anwendungen und der Weiterbildung von Fachkräften.

Sie möchten eine digitale Lösung in Ihre Versorgungsabläufe einordnen oder die Kenntnisse Ihres Teams erweitern? Sprechen Sie mit uns über Ihr Vorhaben.